Поддельные APK и чем они опасны
APK — это файл, который можно распаковать, изменить и собрать обратно. Внешне он останется тем же приложением с тем же значком. Именно поэтому источник файла важнее, чем то, как файл выглядит после установки.
Что можно подложить в пересобранный файл
- Рекламный модуль, который показывает объявления поверх системы — самое безобидное из списка.
- Сбор данных: список установленных приложений, идентификаторы устройства, содержимое буфера обмена.
- Подмену адресов: приложение выглядит обычным, но соединение уходит не туда, куда вы указали.
- Перехват вашей ссылки-подписки — то есть вашего доступа.
- Загрузчик, который доустанавливает что-то ещё уже после установки.
Пересобранный APK всегда получает другую подпись: подписать файл ключом исходного разработчика посторонний не может.
Как проверить. Сверьте подпись установленного приложения — инструкция. Именно подпись, а не название и не значок, отвечает на вопрос «то же это приложение или уже нет».
Почему «зеркала APK» — плохая идея
Сайты-каталоги APK живут на трафике и не обязаны ничего гарантировать. Даже добросовестный каталог отдаёт файл, который кто-то когда-то туда загрузил, и цепочка от разработчика до вас разрывается. Хуже того, на таких сайтах кнопка «Скачать» часто ведёт не на файл, а в рекламную сеть. Разбор явления — «Что такое зеркала».
Отдельно про «моды» и «взломанные версии»
Их предлагают для приложения, которое и так полностью бесплатно, — то есть взламывать в нём нечего. Мы разобрали это отдельно на странице «Взломанные сборки и моды»: короткий вывод — такая сборка не даёт ничего, кроме риска.
Источник файла
- Релизы в репозитории проекта
- Магазин приложений, открытый по ссылке с сайта проекта
- Файл сопровождается контрольной суммой
- Каталог APK, найденный поиском
- Ссылка из чата или комментария
- Файлообменник с ожиданием и рекламой
- «Мод», «pro», «premium», «без рекламы»
Как проверить файл до установки
-
Сверьте контрольную сумму
Если на странице релиза указана сумма файла, посчитайте её у себя и сравните. Считать можно прямо в браузере — файл при этом никуда не отправляется.
-
Проверьте подпись
Подпись отвечает на главный вопрос: тот ли это файл, что выпустил разработчик. Как посмотреть.
-
Посмотрите разрешения при установке
Клиенту нужно разрешение на VPN-соединение. Запрос доступа к SMS, контактам или звонкам для такой программы бессмыслен — это повод остановиться.
Если вы просто хотите поставить приложение и не разбираться — идите по шагам на happ.land, там установка описана без лишних решений.
APK вообще безопасен?
Сам формат — да, это обычный способ распространения приложений на Android. Опасен не формат, а неизвестный источник.
Антивирус на телефоне поможет?
Иногда. Он ловит известное вредоносное ПО, но не отличает пересобранный APK от оригинального. Подпись надёжнее.
Я поставил APK неизвестно откуда — что делать?
Есть спокойный план по шагам: здесь.
Можно ли ставить APK, если приложение пропало из магазина?
Да, но только из релизов проекта — почему приложение исчезает.
Приложение бесплатное, а серверы к нему — нет: это отдельная услуга, и выбирать её приходится самому. Если не хочется собирать доступ из случайных ключей, у ТОК VPN есть 3 дня без карты — ровно чтобы посмотреть, как связка работает у вас. Это наше предложение, а не рекомендация разработчика Happ.
Посмотреть доступ на 3 дня →